كشفت شركة Group-IB عن برمجية جديدة تستهدف أنظمة macOS تحمل اسم ClickLock Stealer، وهي برمجية معلوماتية خبيثة تعتمد على أسلوب قسري غير مألوف: إذ تقوم بقتل التطبيقات بشكل متكرر كل 210 ملي ثانية حتى يرضخ المستخدم ويدخل كلمة مرور تسجيل الدخول. تبدأ العملية عبر أمر يُلصق في Terminal، ليظهر مربع حوار مزيف يطلب كلمة المرور. في حال رفض المستخدم، تُزرع برمجيتان في مجلد LaunchAgents، وتبدأ دورة قتل التطبيقات عند تسجيل الدخول التالي، ما يجعل سطح المكتب غير صالح للعمل إلا بعد إدخال كلمة المرور.
البيانات المستهدفة
بمجرد حصول البرمجية على كلمة المرور الصحيحة، تُفتح أمامها أبواب واسعة للوصول إلى بيانات حساسة، تشمل:
- مفاتيح Keychain الخاصة بنظام macOS.
- بيانات المتصفحات وكلمات المرور المخزنة وملفات تعريف الارتباط.
- محافظ العملات الرقمية سواء كانت امتدادات أو تطبيقات مكتبية.
- مديري كلمات المرور مثل 1Password وBitwarden وLastPass.
- ملفات محفوظة في مجلدات المستخدم مثل Documents وDownloads.
البرمجية لا تكتفي بجمع البيانات، بل تُصدّرها عبر قنوات مشفرة إلى خوادم المهاجمين، بما في ذلك Telegram bots، ما يزيد من صعوبة تتبعها.
خصائص مميزة وحملة منظمة
ما يميز ClickLock عن غيرها من البرمجيات الخبيثة هو اعتمادها على أسلوب “الإكراه التفاعلي”، حيث لا تترك للمستخدم خيارًا سوى إدخال كلمة المرور.
- دورة قتل التطبيقات تشمل Finder وDock وSpotlight وActivity Monitor وحتى NotificationCenter، ما يمنع ظهور أي تحذيرات من Gatekeeper.
- استخدام تقنيات مثل dscl validation للتحقق من صحة كلمة المرور قبل إرسالها.
- الاعتماد على برمجيات مفتوحة المصدر مثل GSocket لتوفير باب خلفي مشفر دون الحاجة إلى خادم تحكم مركزي.
- استغلال مواقع نظيفة وموثوقة لاستضافة الحمولة، بما في ذلك مواقع WordPress مخترقة، ما يمنحها غطاءً شرعيًا أمام أنظمة الفحص.
ثغرات في الحماية وردود الشركات
أشارت Apple إلى أن تحديث macOS 26.4 الصادر في مارس 2026 يتضمن آلية تحذير عند لصق أوامر مشبوهة في Terminal، لكنه يظل محدودًا:
- التحذير يظهر فقط إذا لم يكن المستخدم معتادًا على استخدام Terminal.
- وجود خيار “Paste Anyway” يتيح تجاوز التحذير بسهولة.
- الحظر الصارم يعتمد على معرفة مسبقة بالبرمجية، وهو ما لم يكن متاحًا عند ظهور ClickLock.
من جانبها، أوصت Group-IB المستخدمين الذين تعرضوا للهجوم بضرورة:
- إيقاف تشغيل الجهاز بالقوة والدخول في Safe Mode لإزالة البرمجيات.
- تغيير جميع كلمات المرور المخزنة في المتصفحات ومديري كلمات المرور.
- إلغاء الجلسات النشطة في المتصفحات ومعاملة كل بيانات محفوظة على أنها مخترقة.




























